Logg inn       Registrer
Abonner!

Som abonnenter kan du lese og laste ned alle artikkler. Tegn abonnement for full tilgang.Tre lengder å velge i mellom.

Les Mer...

Som abonnenter kan du lese og laste ned alle artikkler. Tegn abonnement for full tilgang.Tre lengder å velge i mellom.

Les Mer...

OmSynopus

Privat post
Privat post
Du må være logget inn for å bruke denne tjenesten.
Artikler
Artikler

Siste artikler | Arkiv | Søk

Win XP brannmur, SBS 2003 og Symantec Antivirus
Win XP brannmur, SBS 2003 og Symantec Antivirus
By Dag Staale @ juni 21, 2006 00:29 00:29 :: 3415 Visninger :: 3 Kommentarer :: Article Rating :: Antivirus, SBS 2003, Server problemer, Arbeidsstasjoner, Artikler for alle

Bakgrunn

Når du installerer Windows XP Profesional Service Pack 2 (SP2) og har en Small Business Server 2003 som domain kontroller vil du bli fratatt muligheten til å slå av Win XP brannmuren som vist i figuren under.  Dette fordi brannmuren er slått på gjennom group policy via SBS 2003 serveren. Administratorer vil oppdage at Win XP brannmuren ikke kan slås av. Dette er et problem for mange når de har flere brukere og ønsker å fjern installere Symantec Antivirus via Symantec System Center installert på SBS 2003 serveren. I denne artikkelen skal vi se på hvordan vi kan stille group policy på SBS serveren 2003 som åpner nødvendige porter på Windows XP slik at fjern installasjon (remote installasjon) kan utføres og at kommunikasjon kan utføres med Symantec System Center.

 

Art8DSJFig01.png 

Figur 1 - I dette skjermbilde ser vi at Win XP brannmur ikke kan slås av.

 

Hvilke porter må vi egenlig åpne?

Hvis vi leser manualen for Symantec Antivirus 10 nøye vil vi finne følgende som vist i figur 2. Vi må altså gi Rtvscan.exe (SAV client ( / SAV Server Pds.exe)) anledning til å kommunisere og åpne TCP port 2967 og 139. Hvis gamle versjoner av Symantec er installert så er det i tillegg UDP port 2967.

 

Art8DSJFig02.jpg

Figur 2 - Prinsippskisse for porter som må være åpne.

 

Hva skal vi gjøre?

Vi skal konfigurere SBS 2003 Serveren slik at den åpner for kommunikasjon mot Win XP klienter slik at vi kan fjern installere SAV fra Symantec System Center dvs fra SBS Serveren til alle Win XP klientene i nettverket. For å gjøre dette skal vi stille group policy på SBS 2003 serveren slik at denne konfigurer brannmuren i Win XP klientene på en slik måte av vi kan fjerninstallere SAV og at SAV kan kommunisere med Symantec System Center.

Vi skal gjøre følgende i Win XP brannmuren med Group Policy:

1)      Definere en program unntak for Rtvscan.exe

2)      Definere port unntak for TCP port 2967 og 139

3)      Definere port unntak for UPD port 2967

Har vi noen skjær i sjøen her?

Vel, dersom fil og skriver deling er slått på i Win XP vil port 139 alle rede være åpen. Dobbelt åpning gjennom Group Policy går ikke. Vi kan altså ikke helt ukritisk klaske ting inn. Noen undersøkelser bør gjøres på forhånd.

Art8DSJFig03.png

Figur 3 - Dette skjermbilde er hentet fra en Win XP brannmur. Det viser at fil- og skriverdeling er på og at TCP port 139 allerede er åpnet.

Vi setter i gang

Log på SBS Serveren som Administrator.

 

Art8DSJFig04.png

Figur 4 - Log på som administrator og Group Policy Management.

 

Art8DSJFig05.png

Figur 5 – Ekspander items til du finner Small Business Server Windows Firewall, høyreklikk og velg Edit.

Art8DSJFig06.png

 

Figur 6 - Expander Computer Configuration, Administrativ Templates, Network, Network Connections, Windows Firewall, Domain Profile, velg Windows Firewall, høyreklikk og velg Properties.

Art8DSJFig07.png

 

 

Figur 7 - Klikk på Show..., klikk Add og skriv inn %ProgramFiles%\Symantec Antivirus\Rtvscan.exe:*:Enable:Symantec og klikk Ok.

Art8DSJFig08.png

 

Figur 8 - Klikk Ok, klikk Ok på nytt som vist i figuren.

Art8DSJFig09.png

 

Figur 9 - Klikk Apply og deretter Ok.

Art8DSJFig10.png

 

Figur 10 - Klikk på Windows Firewall:Define port Exceptions, høyreklikk og velg Properties.

Art8DSJFig11.png

 

Figur 11 - Klikk Add på nytt og registrer inn 2967:TCP:*:Enable:Symantec System Center, klikk Ok. Repeter dette for 2967:UDP:*:Enable:Symantec Legacy og eventuelt 139:TCP:*:Enable:Symantec install. Du må velge de som er aktuelle for din SBS 2003 installasjon.

 

Art8DSJFig12.png

Figur 12 – Oppsummerings vis, du burde nå ha følgende registreringer. Husk å vær nøye med store og små bokstaver samt kolons.

Art8DSJFig13.png

 

Figur 13 - Klikk Ok.

Art8DSJFig14.png

 

Figur 14 - Klikk Apply og deretter Ok.

Art8DSJFig15.png

 

Figur 15 - Lukk alle vinduer, konfigurasjonen er ferdig.

 

Hvordan kan vi kontrollere det som er gjort?

Vi må nå sjekke at alle PCer har fått den nye Group Policy. PCer må restartes for at den nye GP skal få effekt. Alternativt kan vi kjøre gpupdate.exe fra cmd vindu på PCene for å tvinge frem en Grup Policy oppdatering. I det følgende skal vi gjøre dette, men først skal vi logge på en PC i nettet ved bruk av SBS Server Management panelet via Terminal Services. Husk at SBS 2003 konfigurer automatisk TCP port 3389 som åpen på PCene, slik dette er vist i figuren under.

 

Art8DSJFig16.png

Figur 16 - Skjermbilde fra Win XP brannmur som viser at TCP port 3389 er opnet med GP fra SBS 2003.

 

Art8DSJFig17.png

Figur 17 - Skjermbilde fra SBS 2003 Server Management panelet som viser hvordan man kan logge på en PC i nette ved Terminal Services.

 

Art8DSJFig18.png

Figur 18 - Har her åpnet et cmd vindu ( start – kjør – cmd ) og kjørt kommandoen gpupdate for å tvinge i gjennom en oppdatering av Group Policy på den aktuelle PCen.

 

Art8DSJFig19.png

Figur 19 - Vi ser her resultatet av våre anstrengelser.

 

Lykke til!

Dag Staale Jenssen

20.06.2006

 
Registrer rangering
Registrer kommentar
comment By Litt anderledes måte? @ 17. august 2006 20:11
Jeg har brukt å legge inn følgende port exception:
2967:UDP:"server-IP":enabled:SAVMgmtPort
2967:TCP:"server-IP":enabled:SAVMgmtPort

og det har fungert fint det.
Hvorfor må man ha med de andre portene?

comment By Dag Staale @ 21. august 2006 01:00
Hvis jeg husker riktig er de øvrige porter for legacy versjoner.

comment By Dag Staale @ 29. august 2006 23:21
Har fulgt manualen til Symantec i denne artikkelen.

Navn (påkrevd)

E-post (påkrevd)

Websted

Enter the code shown above: